文章总结: 文档分析2026年9月18日GitHub趋势榜,榜首为cloudflare开源的security-audit-skill,单日涨3607星,源自内部系统ProjectGlasswing,可扫出2000个漏洞。榜单前五均为agent工程类项目,反映大厂开源内部能力趋势。核心趋势包括AI安全审计出圈、确定性工程与LLM混合架构成共识、大厂开源从交作业变拆家底。 综合评分: 82 文章分类: 安全工具,ai安全,安全开发
Cloudflare漏洞收割机:单日暴涨3607星屠榜GitHub
马牛 马牛
马牛羊的发财梦
2026年9月18日 22:28 北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
今天的 GitHub Trending,榜首换了个新面孔:cloudflare/security-audit-skill,单日 +3607 星。它不是一个普通工具——Cloudflare 内部那套在 Project Glasswing 里扫出 2000 个漏洞的猎漏系统,这个 skill 就是它的”种子版”。更有意思的是,今天前五名清一色是 Agent 工程类项目,大厂还在加速把内部能力往外搬。老规矩,逐个过。
🥇 cloudflare / security-audit-skill
今日 +3607 星 · 总星 10.7K · JavaScript · MIT
一个装进 coding agent 的安全审计 skill。它把一次完整审计拆成六道工序:侦察(画出架构、信任边界和输入面)→ 按覆盖账本分派猎手 → 每个候选漏洞交给一个全新 agent 专职证伪 → 结构化输出成 findings.json → 第三方 agent 逐条复核源码 → 生成报告。整个 repo 最有味道的设计是”验证者永远不是发现者”,专治 AI 安检的老毛病:自己编的漏洞自己信。
为什么火:它源自 Cloudflare 6 月那篇《Build your own vulnerability harness》工程复盘——内部系统在 Project Glasswing 里用 Claude Mythos 扫了 50+ 仓库、找出 2000 个 bug(400 个高危以上)。大厂把压箱底的方法论开源成一行命令就能装的东西,这个落差自带流量。
🥈 alibaba / open-code-review
今日 +3286 星 · 总星 34.9K · Go · Apache-2.0
阿里内部跑了两年的官方 AI 审查助手,开源后连续第三天霸榜。核心思路是”该确定的地方用工程逻辑硬约束,该灵活的地方才交给 LLM”:文件选择、规则匹配、行级定位全是确定性代码,语义判断交给 Agent。同样的底层模型,精确率和 F1 高于通用 Agent,token 只花 1/9。
为什么火:9 月 16 日深拆过它,不赘述。三连霸说明”便宜且准的 AI 审查”是真需求,不是榜单泡沫。
🥉 Tencent / BrowserSkill
今日 +1302 星 · 总星 4.2K · TypeScript · MIT
让 AI 用你真实的、已登录的浏览器,而且不打断你。架构是 bsk CLI + 浏览器扩展 + 本地 daemon:agent 的操作跑在独立的 Agent Window 里;要碰你正开着的标签页,必须先”借用”、用完归还;遇到验证码、扫码这些人机环节,agent 会主动喊你接管。Cursor、Claude Code、Codex、WorkBuddy 等任何能调 shell 的 agent 都能接。
为什么火:浏览器是 agent 落地最难啃的场景之一。现有方案要么开全新浏览器 profile(登录态全丢),要么直接抢你的窗口。BrowserSkill 用”借还制”同时解决这两件事,产品思维很腾讯。
4️⃣ affaan-m / ECC
今日 +1171 星 · 总星 261K · JavaScript · MIT
Agent harness 性能优化系统:技能管理、直觉、记忆、安全和研究式开发一锅端,兼容 Claude Code、Codex、Cursor。今年 1 月开源,8 个月冲到 26.1 万星,是今年增速最夸张的项目之一。
为什么火:9 月 7 日深拆过。它长期挂在榜上,说明”给 coding agent 装外挂”已经是持续性需求,不是一阵风。
5️⃣ Tencent / WeKnora
今日 +1125 星 · 总星 26.3K · Go
企业级 LLM 知识平台,RAG 快问 + ReAct Agent + 自维护 Wiki 三合一。昨天刚深拆过 v0.8.0:技能沙箱、跨会话长期记忆、anydoc Office 解析,今天继续上榜。
为什么火:腾讯今天两个项目同时进前五(还有 BrowserSkill),加上排在 15 名的腾讯云 Octop,开源输出明显成体系了。
📈 趋势观察
三个信号值得记下。
第一,AI 安全审计正式出圈。Cloudflare 的复盘里提过同一套”侦察-猎取-对抗验证”方法论的同行战绩:Palo Alto 用它报了 26 个 CVE,微软 MDASH 部署了 100+ 专项 agent,Mozilla 靠它修掉了 Firefox 150 里的 271 个 bug。方法论正在全行业收敛。
第二,确定性工程 + LLM 的混合架构成了共识。今天前三名(Cloudflare、阿里、腾讯 BrowserSkill)全是这个路数:流程骨架用代码写死,LLM 只做判断题。纯 prompt 驱动的方案在退潮。
第三,大厂开源从交作业变成拆家底。Cloudflare 开的是内部安全系统的种子代码,阿里开的是内部跑了两年的审查助手,腾讯一周三个项目在榜。接下来可以期待更多”内部能力外溢”。
明天见。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:马牛羊的发财梦 马牛 马牛《Cloudflare漏洞收割机:单日暴涨3607星屠榜GitHub》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。





![[推荐阅读]美军数据战略的演进逻辑与实践启示](/images/random/titlepic/11.jpg)





评论